Το "CitrixBleed" συνδέεται με την επιτυχία Ransomware στην κρατική τράπεζα της Κίνας

Το "CitrixBleed" συνδέεται με την επιτυχία Ransomware στην κρατική τράπεζα της Κίνας

Το «CitrixBleed» συνδέεται με την επιτυχία Ransomware στην κρατική τράπεζα PlatoBlockchain Data Intelligence της Κίνας. Κάθετη αναζήτηση. Ολα συμπεριλαμβάνονται.

Το ανατρεπτικό Επίθεση ransomware στη μεγαλύτερη τράπεζα του κόσμου αυτή την εβδομάδα, η Industrial and Commercial Bank of China (ICBC) της ΛΔΚ, ενδέχεται να συνδέεται με μια κρίσιμη ευπάθεια που Η Citrix αποκαλύφθηκε στην τεχνολογία της NetScaler τον περασμένο μήνα. Η κατάσταση υπογραμμίζει γιατί οι οργανισμοί πρέπει να αντιμετωπίσουν άμεσα την απειλή εάν δεν το έχουν κάνει ήδη.

Η λεγόμενη ευπάθεια "CitrixBleed" (CVE-2023-4966) επηρεάζει πολλαπλές εκδόσεις εσωτερικής εγκατάστασης των πλατφορμών παράδοσης εφαρμογών Citrix NetScaler ADC και NetScaler Gateway.

Η ευπάθεια έχει βαθμολογία σοβαρότητας 9.4 από το μέγιστο δυνατό 10 στην κλίμακα CVSS 3.1 και δίνει στους εισβολείς έναν τρόπο να κλέψουν ευαίσθητες πληροφορίες και να κλέψουν συνεδρίες χρήστη. Η Citrix έχει περιγράψει το ελάττωμα ως απομακρυσμένα εκμεταλλεύσιμο και περιλαμβάνει χαμηλή πολυπλοκότητα επίθεσης, χωρίς ειδικά προνόμια και καμία αλληλεπίδραση με τον χρήστη.

Μαζική εκμετάλλευση CitrixBleed

Οι φορείς απειλών εκμεταλλεύονται ενεργά το ελάττωμα από τον Αύγουστο — αρκετές εβδομάδες πριν η Citrix εκδώσει ενημερωμένες εκδόσεις του επηρεαζόμενου λογισμικού στις 10 Οκτωβρίου. Οι ερευνητές της Mandiant που ανακάλυψαν και ανέφεραν το ελάττωμα στη Citrix συνέστησαν επίσης ανεπιφύλακτα στους οργανισμούς τερματίστε όλες τις ενεργές συνεδρίες σε κάθε επηρεασμένη συσκευή NetScaler λόγω της πιθανότητας διατήρησης των επαληθευμένων περιόδων σύνδεσης ακόμα και μετά την ενημέρωση.

Η επίθεση ransomware στον αμερικανικό βραχίονα της κρατικής ICBC φαίνεται να είναι μια δημόσια εκδήλωση της δραστηριότητας εκμετάλλευσης. Σε ένα δήλωση νωρίτερα αυτή την εβδομάδα, η τράπεζα αποκάλυψε ότι είχε υποστεί μια επίθεση ransomware στις 8 Νοεμβρίου που διέκοψε ορισμένα από τα συστήματά της. ο Financial Times και άλλα μέσα ανέφεραν πηγές που τους ενημέρωσαν ότι οι χειριστές ransomware LockBit βρίσκονται πίσω από την επίθεση.

Ερευνητής ασφάλειας Ο Kevin Beaumont έδειξε ένα μη επιδιορθωμένο Citrix NetScaler στο ICBC πλαίσιο στις 6 Νοεμβρίου ως ένα πιθανό διάνυσμα επίθεσης για τους ηθοποιούς LockBit.

«Μέχρι τη στιγμή που γράφτηκε αυτό το άρθρο, πάνω από 5,000 org δεν έχουν ακόμη επιδιορθωθεί #CitrixBleed», είπε ο Beaumont. «Επιτρέπει την πλήρη, εύκολη παράκαμψη όλων των μορφών ελέγχου ταυτότητας και γίνεται αντικείμενο εκμετάλλευσης από ομάδες ransomware. Είναι τόσο απλό όσο το να δείχνετε και να κάνετε κλικ μέσα σε όργανα — δίνει στους εισβολείς έναν πλήρως διαδραστικό απομακρυσμένο επιτραπέζιο υπολογιστή [στο] άλλο άκρο.»

Έχουν γίνει δεκτές επιθέσεις σε συσκευές NetScaler που δεν έχουν περιοριστεί μαζική εκμετάλλευση κατάσταση τις τελευταίες εβδομάδες. Δημόσια διαθέσιμο τεχνικές λεπτομέρειες του ελαττώματος έχει τροφοδοτήσει τουλάχιστον ένα μέρος της δραστηριότητας.

Μια έκθεση από Το ReliaQuest αυτή την εβδομάδα ανέφερε ότι τουλάχιστον τέσσερις οργανώθηκαν ομάδες απειλών στοχεύουν επί του παρόντος το ελάττωμα. Μία από τις ομάδες έχει αυτοματοποιημένη εκμετάλλευση του CitrixBleed. Η ReliaQuest ανέφερε ότι παρατήρησε «πολλά μοναδικά περιστατικά πελατών που χαρακτηρίζουν την εκμετάλλευση του Citrix Bleed» μόλις μεταξύ 7 Νοεμβρίου και 9 Νοεμβρίου.

«Η ReliaQuest εντόπισε πολλαπλές περιπτώσεις σε περιβάλλοντα πελατών στις οποίες οι παράγοντες απειλών έχουν χρησιμοποιήσει την εκμετάλλευση του Citrix Bleed», ανέφερε η ReliaQuest. «Έχοντας αποκτήσει αρχική πρόσβαση, οι αντίπαλοι απαρίθμησαν γρήγορα το περιβάλλον, με έμφαση στην ταχύτητα έναντι του stealth», σημείωσε η εταιρεία. Σε ορισμένα περιστατικά οι εισβολείς διέφυγαν δεδομένα και σε άλλα φαίνεται ότι προσπάθησαν να αναπτύξουν ransomware, είπε η ReliaQuest.

Τα τελευταία δεδομένα από την εταιρεία ανάλυσης κυκλοφορίας στο Διαδίκτυο GreyNoise δείχνουν προσπάθειες εκμετάλλευσης του CitrixBleed τουλάχιστον από 51 μοναδικές διευθύνσεις IP — μειωμένο από περίπου 70 στα τέλη Οκτωβρίου.

CISA Θέματα Καθοδήγηση για το CitrixBleed

Η δραστηριότητα εκμετάλλευσης ώθησε την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) να εκδώσει φρέσκια καθοδήγηση και πόρους αυτήν την εβδομάδα για την αντιμετώπιση της απειλής του CitrixBleed. Η CISA προειδοποίησε για «ενεργητική, στοχευμένη εκμετάλλευση» του σφάλματος, παροτρύνοντας τους οργανισμούς να «ενημερώσουν τις μη περιορισμένες συσκευές στις ενημερωμένες εκδόσεις» που κυκλοφόρησε η Citrix τον περασμένο μήνα.

Η ίδια η ευπάθεια είναι ένα ζήτημα υπερχείλισης buffer που επιτρέπει την αποκάλυψη ευαίσθητων πληροφοριών. Επηρεάζει τις εσωτερικές εκδόσεις του NetScaler όταν διαμορφώνεται ως έλεγχος ταυτότητας, εξουσιοδότηση και λογιστική (AAA) ή ως συσκευή πύλης, όπως ένας εικονικός διακομιστής VPN ή ένας διακομιστής μεσολάβησης ICA ή RDP.

Σφραγίδα ώρας:

Περισσότερα από Σκοτεινή ανάγνωση